Poznaj złożoną naturę ransomware, aby chronić organizację. Pobierz raport

UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH („DPA”)

  1. POSTANOWIENIA OGÓLNE
    1. Niniejsza Umowa Powierzenia Przetwarzania Danych Osobowych („DPA”), wraz z naszym Regulaminem świadczenia usług, naszą Polityką Ochrony Danych Osobowych oraz inną szczególną umową generalną związaną ze współpracą między stronami (łącznie „Umowa Główna”), zawierana jest przez i pomiędzy XOPERO SOFTWARE S.A. z siedzibą w Gorzowie Wielkopolskim, ul. Franciszka Walczaka 3, 66-400 Gorzów Wielkopolski, wpisaną do rejestru przedsiębiorców Krajowego Rejestru Sądowego pod numerem KRS: 0000684240, NIP: 5993066603, REGON: 080285693, reprezentowaną przez Łukasza Jesis – Prezesa Zarządu (zwaną „XOPERO”, „my” lub „nas”, „Spółką” lub „Przetwarzającym”), a każdą osobą lub podmiotem będącym Klientem (zwanym „Klientem”, „Tobą” lub „Administratorem”), zwane każda z osobna „Stroną”, a łącznie „Stronami”.
    2. Niniejsze DPA jest uzupełnieniem i stanowi integralną część Regulaminu świadczenia usług i/lub innej szczególnej umowy generalnej związanej ze współpracą między Stronami – rozumianych łącznie jako „Umowa Główna”.
    3. Niniejsze DPA obowiązuje od dnia zawarcia Umowy Głównej. Jeżeli niniejsze DPA zostało zawarte po dniu rozpoczęcia przetwarzania Danych Osobowych przez Przetwarzającego na podstawie Umowy Głównej, jego postanowienia stosuje się odpowiednio do przetwarzania dokonanego od dnia rozpoczęcia świadczenia Usług i/lub udostępnienia Oprogramowania.
    4. Terminy pisane wielką literą, a niezdefiniowane odmiennie w niniejszym DPA, mają znaczenie nadane im w Umowie Głównej.
    5. W razie sprzeczności pomiędzy niniejszym DPA a Umową Główną, w zakresie ochrony danych osobowych pierwszeństwo mają postanowienia niniejszego DPA. W razie sprzeczności pomiędzy niniejszym DPA a Standardowymi Klauzulami Umownymi, o których mowa w pkt 8.3, w zakresie transferu Danych Osobowych do państw trzecich pierwszeństwo mają te klauzule.
    6. Niniejsze DPA nie obejmuje przetwarzania danych osobowych, w odniesieniu do którego Przetwarzający występuje jako samodzielny administrator, w szczególności danych przetwarzanych w celu zawarcia i rozliczenia Umowy Głównej, prowadzenia dokumentacji księgowej, administrowania kontem Administratora i weryfikacji uprawnień jego użytkowników, zapewnienia bezpieczeństwa i ciągłości działania Oprogramowania i/lub Usług, w tym telemetrii bezpieczeństwa i danych diagnostycznych, obsługi zgłoszeń serwisowych, a także realizacji obowiązków prawnych ciążących na Przetwarzającym. W tym zakresie Przetwarzający działa na podstawie własnych podstaw prawnych, a zasady przetwarzania określa polityka prywatności Przetwarzającego.
    7. Przetwarzający jest uprawniony do wytwarzania i wykorzystywania danych zanonimizowanych oraz zagregowanych, powstałych w związku ze świadczeniem Usług i/lub udostępnianiem Oprogramowania, w celach statystycznych oraz w celu utrzymania, rozwoju i doskonalenia Oprogramowania i Usług, pod warunkiem że dane te nie umożliwiają zidentyfikowania Administratora, jego użytkowników końcowych ani jakiejkolwiek innej osoby fizycznej. Dane zanonimizowane nie stanowią Danych Osobowych i nie podlegają niniejszemu DPA.
  2. PRZEDMIOT UMOWY
    1. Strony zawierają niniejsze DPA, na mocy którego Administrator powierza Przetwarzającemu przetwarzanie wszelkich danych osobowych. Powierzenie danych osobowych Przetwarzającemu następuje w celu wykonania Umowy Głównej, w szczególności co do korzystania na jej podstawie przez Administratora z Usług i/lub Oprogramowania Przetwarzającego.
    2. Przetwarzający może przetwarzać podane dane wyłącznie w zakresie i celu określonym w Umowie Głównej oraz w celu i zakresie niezbędnym do świadczenia usług określonych w Umowie Głównej.
    3. Przetwarzający nie będzie przechowywał, wykorzystywał, sprzedawał ani ujawniał Danych Osobowych Administratora w jakimkolwiek celu innym niż niezbędny do realizacji Umowy Głównej oraz wynikający z instrukcji przekazanych przez Administratora.
    4. Kategorie podmiotów danych, których dane osobowe są przekazywane – Administrator może przekazywać Dane Osobowe w trakcie korzystania z Usług i/lub Oprogramowania, których zakres określa i kontroluje Administrator według własnego uznania, co może obejmować, ale nie jest ograniczone do Danych Osobowych dotyczących następujących kategorii podmiotów danych:
      1. Użytkownicy końcowi Administratora, w tym klienci i kontrahenci Administratora.
      2. Osoby powiązane z Administratorem, w tym przedstawiciele, doradcy i pracownicy.
    5. Kategorie przekazywanych danych osobowych – Administrator może przekazywać lub upoważniać inne osoby trzecie do przekazywania Danych Osobowych na rzecz Przetwarzającego, których zakres jest określany i kontrolowany przez Administratora według jego wyłącznego uznania, i które mogą obejmować, ale nie są ograniczone do następujących kategorii Danych Osobowych:
      1. imię, nazwisko, numer telefonu, adres e-mail, adres wysyłkowy i rozliczeniowy klientów, informacje o zamówieniach klientów, historia zakupów, zakupione produkty, kredyt sklepowy (kupiecki), oznaczenia i notatki;
      2. imię i nazwisko pracowników, szczegóły dotyczące zatrudnienia, takie jak stanowisko;
      3. tytuł, numer telefonu, adres służbowy i adres e-mail;
      4. wszelkie inne Dane Osobowe złożone przez, wysłane do lub otrzymane przez Administratora i/lub jego użytkowników końcowych.
    6. Znaczna część Danych Osobowych powierzanych Przetwarzającemu zawarta jest w wykonywanych kopiach bezpieczeństwa (backup), które podlegają szyfrowaniu. Przetwarzający nie ma dostępu do treści zaszyfrowanych kopii bezpieczeństwa ani technicznej możliwości ustalenia, jakich kategorii Danych Osobowych oraz jakich kategorii podmiotów danych one dotyczą.
    7. Strony nie przewidują przekazywania danych osobowych należących do szczególnych kategorii w rozumieniu art. 9 RODO ani danych, o których mowa w art. 10 RODO. Administrator oświadcza, że nie będzie umieszczał w Oprogramowaniu ani przekazywał Przetwarzającemu takich danych bez uprzedniego powiadomienia Przetwarzającego i uzgodnienia z nim dodatkowych środków bezpieczeństwa. Z uwagi na charakter Usług oraz szyfrowanie kopii bezpieczeństwa Przetwarzający nie weryfikuje i nie ma możliwości weryfikacji zakresu danych umieszczanych przez Administratora.
    8. Częstotliwość przekazywania danych (np. czy dane są przekazywane jednorazowo czy w sposób ciągły) jest zależna od korzystania z Oprogramowania i/lub Usług w ramach Umowy Głównej.
    9. Charakter przetwarzania – Dane Osobowe będą przetwarzane zgodnie z Umową Główną (w tym niniejszym DPA) i mogą być przedmiotem następujących czynności Przetwarzania:
      1. tworzenie kopii treści w celu przechowywania i tworzenia kopii zapasowych;
      2. umożliwienie przywrócenia takich kopii według uznania Administratora;
      3. jako niezbędne do zapewnienia dostępu do Usług i/lub Oprogramowania oraz zgodnie z Umową Główną, a także w inny sposób zgodnie z instrukcjami Administratora; oraz
      4. ujawnienia zgodnie z Umową Główną (w tym niniejszym DPA) i/lub zgodnie z przymusem wynikającym z obowiązujących przepisów prawa.
    10. Cel przekazania danych i dalszego przetwarzania – Przetwarzający będzie przetwarzać Dane Osobowe w zakresie niezbędnym do zapewnienia dostępu do Oprogramowania i/lub Usług zgodnie z Umową Główną oraz zgodnie z dalszymi instrukcjami Administratora w zakresie korzystania przez niego z Oprogramowania i/lub Usług.
    11. Okres, przez który dane osobowe będą przechowywane – Przetwarzający będzie przetwarzać Dane Osobowe zgodnie z czasem trwania określonym w Umowie Głównej, chyba że indywidualnie uzgodniono inaczej; Podprzetwarzający będą przetwarzać Dane Osobowe w zakresie niezbędnym do zapewnienia dostępu do Oprogramowania i/lub Usług zgodnie z Umową Główną oraz zgodnie z dalszymi instrukcjami Administratora.
    12. Polecenia Administratora dotyczące przetwarzania Danych Osobowych wymagają formy dokumentowej, w tym wiadomości e-mail przesłanej na adres kontaktowy wskazany w Umowie Głównej. Polecenia wykraczające poza standardową funkcjonalność Oprogramowania i/lub zakres Usług określony w Umowie Głównej wymagają odrębnego uzgodnienia Stron i mogą być realizowane odpłatnie, według stawek Przetwarzającego. Przetwarzający jest uprawniony do odmowy wykonania polecenia, którego realizacja jest technicznie niemożliwa, sprzeczna z Umową Główną albo naruszałaby przepisy prawa.
  3. DEKLARACJE I ZOBOWIĄZANIA
    1. Przetwarzający oświadcza, że posiada infrastrukturę, zasoby, doświadczenie, wiedzę i dobrze wykwalifikowany personel zdolny do wykonywania swoich obowiązków zgodnie z obowiązującymi przepisami prawa. W szczególności Przetwarzający oświadcza, że znane są mu zasady przetwarzania i ochrony danych osobowych wynikające z rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych zwane dalej „RODO”).
    2. Każda ze Stron będzie przestrzegać obowiązujących przepisów o ochronie danych osobowych, w szczególności RODO.
    3. Przetwarzający zobowiązany jest:
      1. przetwarzać podane dane osobowe wyłącznie na mocy Umowy Głównej i niniejszego DPA z wyjątkiem sytuacji, gdy jest do tego zobowiązany przepisami prawa; w przypadku, gdy przetwarzanie danych osobowych przez Przetwarzającego wynika z przepisów prawa, informuje on Administratora drogą elektroniczną – przed rozpoczęciem przetwarzania – o tym przymusie prawa, chyba że prawo zabrania udzielenia takiej informacji z uwagi na ważny interes publiczny;
      2. przetwarzać podane dane osobowe zgodnie z RODO i niniejszym DPA;
      3. zapewnić, by osoby upoważnione do przetwarzania danych zachowały je w tajemnicy;
      4. wprowadzać odpowiednie środki techniczne i organizacyjne, aby zapewnić poziom bezpieczeństwa odpowiadający ryzyku, jakie stanowi naruszenie praw lub wolności osób fizycznych, których dane osobowe będą przetwarzane;
      5. wspierać Administratora w realizacji obowiązku odpowiedzi na żądanie osoby, której dane dotyczą, w zakresie korzystania przez nią z praw ustanowionych w rozdziale III RODO. Wsparcie, o którym mowa w zdaniu poprzedzającym, realizowane jest w rozsądnym terminie, w miarę możliwości Przetwarzającego, z uwzględnieniem charakteru przetwarzania oraz informacji dostępnych Przetwarzającemu. Administrator w pierwszej kolejności korzysta z narzędzi udostępnionych mu w ramach Oprogramowania i/lub Usług;
      6. pomagać Administratorowi, w zakresie:
        • zapewnienia bezpieczeństwa przetwarzania danych osobowych poprzez wdrożenie odpowiednich środków technicznych i organizacyjnych;
        • zgłaszania organowi nadzorczemu wszelkich naruszeń ochrony danych osobowych oraz informowania o tych naruszeniach osób, których dane dotyczą;
        • przeprowadzenia oceny skutków dla ochrony danych, o której mowa w art. 35 RODO, oraz uprzednich konsultacji z organem nadzorczym, o których mowa w art. 36 RODO.
      7. niezwłocznie informować Administratora, jeżeli w ocenie Przetwarzającego wydane mu polecenie stanowi naruszenie RODO lub innych przepisów o ochronie danych osobowych; w takim przypadku Przetwarzający jest uprawniony do wstrzymania się z wykonaniem polecenia do czasu jego potwierdzenia lub zmiany przez Administratora.
    4. Pomoc i wsparcie, o których mowa w pkt 3.3 lit. e) i f), świadczone są w rozsądnym zakresie, z uwzględnieniem charakteru przetwarzania oraz informacji dostępnych Przetwarzającemu. Czynności wykraczające poza standardową funkcjonalność Oprogramowania i zakres Usług określony w Umowie Głównej mogą być realizowane odpłatnie, według stawek Przetwarzającego.
  4. ŚRODKI TECHNICZNE I ORGANIZACYJNE
    1. Przetwarzający wdraża i stosuje odpowiednie środki techniczne i organizacyjne w celu zapewnienia poziomu bezpieczeństwa odpowiedniego do ryzyka, jakie stanowi naruszenie praw lub wolności osób fizycznych, których dane osobowe będą przetwarzane na podstawie i w zakresie niniejszego DPA.
    2. Przy ocenie, czy poziom bezpieczeństwa, o którym mowa powyżej, jest odpowiedni, Przetwarzający zobowiązany jest uwzględnić ryzyko związane z przetwarzaniem, w szczególności wynikające z przypadkowego lub niezgodnego z prawem zniszczenia lub przypadkowej utraty, zmiany, nieuprawnionego ujawnienia lub jakiegokolwiek niezgodnego z prawem dostępu do przekazywanych, przechowywanych lub przetwarzanych danych osobowych.
    3. Przy wdrażaniu środków technicznych i organizacyjnych Przetwarzający:
      1. stosuje się do wytycznych Administratora w zakresie środków bezpieczeństwa przetwarzania danych osobowych zgodnie z obowiązującymi przepisami prawa – w granicach funkcjonalności Oprogramowania oraz zakresu Usług określonych w Umowie Głównej; wdrożenie środków wykraczających poza tę funkcjonalność wymaga odrębnego uzgodnienia Stron w formie dokumentowej i może być realizowane odpłatnie, według stawek Przetwarzającego;
      2. uwzględnia aktualną wiedzę techniczną, kontekst, charakter, zakres, cele przetwarzania oraz ryzyko naruszenia praw lub wolności osób fizycznych, których dane osobowe będą przetwarzane na podstawie i w zakresie niniejszego DPA.
  5. PODPRZETWARZANIE
    1. Administrator wyraża zgodę na dalsze powierzenie przez Przetwarzającego przetwarzania danych osobowych innym podmiotom w zakresie i celu zgodnym z Umową Główną.
    2. Przetwarzający zapewnia, że będzie korzystał z usług świadczonych wyłącznie przez podmioty przetwarzające, które dają wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, tak aby przetwarzanie spełniało wymogi RODO, jak również aktualne przepisy prawa dotyczące ochrony danych osobowych.
    3. W przypadku wyboru przez Administratora świadczenia Usług wyłącznie przy użyciu infrastruktury w Unii Europejskiej/Europejskim Obszarze Gospodarczym, zastosowanie będą miały jedynie podmioty określone jako zlokalizowane na terenie UE/EOG dla danego Administratora.
    4. Lista podprzetwarzających jest dostępna na stronie internetowej Przetwarzającego i jest podzielona na Podprzetwarzających Infrastruktury IT oraz Podprzetwarzających Usług, z uwzględnieniem lokalizacji danego Podprzetwarzającego.
    5. Administrator przyjmuje do wiadomości, że korzystanie z Oprogramowania i/lub Usług wymaga współpracy Przetwarzającego z Podprzetwarzającymi Infrastruktury IT, jako kluczowego elementu realizacji Umowy Głównej.
    6. Przetwarzający ma prawo wprowadzić zmiany do listy Podprzetwarzających Infrastruktury IT, którzy świadczą swoje usługi w zakresie dotyczącym bezpośrednio Administratora, wyłącznie za uprzednim zawiadomieniem co najmniej e-mailem, z wyprzedzeniem 30 dni, ze wskazaniem zakresu oraz przyczyn zmiany. Administrator ma prawo sprzeciwu w terminie 7 dni od dnia otrzymania zawiadomienia, który to sprzeciw wymaga uzasadnienia. Brak sprzeciwu w tym terminie oznacza dorozumianą zgodę Administratora na zmianę.
    7. Przetwarzający ma prawo wprowadzać zmiany do listy Podprzetwarzających Usług poprzez modyfikację listy na stronie internetowej Przetwarzającego, z wyprzedzeniem co najmniej 14 dni. Administratorowi przysługuje prawo umotywowanego sprzeciwu w terminie 7 dni od dnia opublikowania zmiany albo od dnia otrzymania powiadomienia – w zależności od tego, które ze zdarzeń nastąpi wcześniej. Brak sprzeciwu w tym terminie oznacza dorozumianą zgodę Administratora na zmianę.
    8. W przypadku wniesienia przez Administratora umotywowanego sprzeciwu, o którym mowa w pkt 5.6 lub 5.7, Strony podejmą w dobrej wierze negocjacje zmierzające do uzgodnienia rozwiązania alternatywnego, w terminie 30 dni od dnia otrzymania sprzeciwu przez Przetwarzającego. Jeżeli w tym terminie Strony nie uzgodnią rozwiązania, każda ze Stron jest uprawniona do wypowiedzenia Umowy Głównej w zakresie Usług i/lub Oprogramowania, których dotyczy sprzeciw, z zachowaniem 30-dniowego okresu wypowiedzenia, bez odpowiedzialności odszkodowawczej którejkolwiek ze Stron z tego tytułu. Administratorowi przysługuje wówczas zwrot opłat uiszczonych z góry za niewykorzystany okres świadczenia tych Usług.
    9. Przetwarzający ponosi wobec Administratora pełną odpowiedzialność za dotrzymanie zobowiązań umownych wynikających z RODO zawartych pomiędzy Przetwarzającym a Podprzetwarzającymi. Jeżeli Podprzetwarzający nie będzie wykonywał obowiązków dotyczących ochrony danych osobowych, to Przetwarzający będzie ponosił odpowiedzialność wobec Administratora za nieprzestrzeganie takich zobowiązań umownych.
  6. AUDYTY
    1. Administrator jest uprawniony do weryfikacji zgodności przetwarzania danych osobowych przez Przetwarzającego z niniejszym DPA i Umową Główną oraz obowiązującymi przepisami prawa, na zasadach określonych w niniejszym punkcie, nie częściej niż raz w okresie kolejnych dwunastu (12) miesięcy; w szczególności Administrator może przeprowadzić weryfikację zgodności i adekwatności środków technicznych i organizacyjnych zabezpieczających przetwarzanie danych osobowych wdrożonych przez Przetwarzającego. Ograniczenie częstotliwości, o którym mowa w zdaniu poprzedzającym, nie ma zastosowania w przypadku stwierdzonego naruszenia ochrony danych osobowych powierzonych przez Administratora oraz w przypadku, gdy weryfikacja prowadzona jest na żądanie właściwego organu nadzorczego.
    2. Weryfikacja, o której mowa w pkt 6.1, wykonywana jest w pierwszej kolejności poprzez wystosowanie przez Administratora wezwania do Przetwarzającego do udzielenia niezbędnych wyjaśnień w terminie 30 dni.
    3. Administrator w ramach wezwania, o którym mowa powyżej, jest uprawniony do zażądania od Przetwarzającego przedstawienia wewnętrznej dokumentacji dotyczącej ochrony danych osobowych, a także przedstawienia stosownych certyfikatów lub raportów i wyników audytów przeprowadzonych przez niezależne podmioty zewnętrzne – jeżeli tylko będzie to dopuszczalne. Przedstawienie przez Przetwarzającego aktualnych certyfikatów lub raportów niezależnych audytorów, obejmujących zakres objęty wezwaniem, uznaje się za wystarczające dla wykonania obowiązku, o którym mowa w art. 28 ust. 3 lit. h) RODO.
    4. W przypadku braku udzielenia odpowiedzi w terminie przez Przetwarzającego, odpowiedzi niepełnej albo gdy przedstawione dokumenty nie pozwalają na wykazanie zgodności w zakresie objętym wezwaniem, Administrator będzie uprawniony do przeprowadzenia audytu bezpośredniego na zasadach określonych poniżej.
    5. Administrator poinformuje Przetwarzającego co najmniej 14 dni przed planowaną datą audytu bezpośredniego o zamiarze jego przeprowadzenia. Jeżeli z ważnych powodów, w ocenie Przetwarzającego, audyt nie może zostać przeprowadzony we wskazanym terminie, Przetwarzający powinien poinformować o tym fakcie Administratora, wskazując uzasadnienie dla takiej oceny. W takim przypadku Strony wspólnie ustalą inny termin audytu.
    6. Audyt bezpośredni może być przeprowadzony wyłącznie przez Administratora albo przez niezależnego audytora zewnętrznego, który nie jest podmiotem konkurencyjnym wobec Przetwarzającego ani podmiotem z takim podmiotem powiązanym oraz który przed rozpoczęciem audytu zawrze z Przetwarzającym umowę o zachowaniu poufności na warunkach nie mniej restrykcyjnych niż wiążące Strony. Przetwarzającemu przysługuje prawo umotywowanego sprzeciwu wobec osoby audytora; w takim przypadku Administrator wskaże innego audytora.
    7. Audyt bezpośredni może być wykonywany przez Administratora lub podmioty zewnętrzne, którym Administrator zleci wykonanie audytu, wyłącznie w dni robocze w godzinach od 8:00 do 16:00, przez okres nie dłuższy niż trzy (3) kolejne dni robocze.
    8. Przetwarzający ma obowiązek współpracować z osobami dokonującymi audytu, w szczególności zapewniać im dostęp do pomieszczeń i dokumentów obejmujących dane osobowe oraz informacje o sposobie przetwarzania danych osobowych, infrastruktury teleinformatycznej oraz systemów IT, a także do osób mających wiedzę na temat procesów przetwarzania danych osobowych realizowanych przez Przetwarzającego. Obowiązek, o którym mowa w zdaniu poprzedzającym, nie obejmuje: (a) danych osobowych, dokumentów, systemów oraz środowisk dotyczących innych klientów Przetwarzającego, w tym środowisk współdzielonych (wielodostępnych), w zakresie, w jakim ich udostępnienie prowadziłoby do ujawnienia danych lub informacji dotyczących tych klientów; (b) informacji stanowiących tajemnicę przedsiębiorstwa Przetwarzającego lub podmiotów trzecich, nieobjętych zakresem audytu; (c) obiektów i infrastruktury podmiotów trzecich, w tym centrów przetwarzania danych Podprzetwarzających Infrastruktury IT, w odniesieniu do których Przetwarzający nie dysponuje prawem wstępu ani prawem jego przyznania – w tym zakresie Przetwarzający udostępnia posiadane certyfikaty oraz raporty z audytów takich podmiotów. Audyt nie może obejmować testów penetracyjnych ani innych aktywnych testów bezpieczeństwa środowisk produkcyjnych bez uprzedniej odrębnej zgody Przetwarzającego.
    9. Po przeprowadzonym audycie przedstawiciel Administratora sporządza protokół z audytu, który podpisują przedstawiciele obu Stron; Przetwarzającemu przysługuje prawo wniesienia do protokołu uwag i zastrzeżeń. Przetwarzający zobowiązuje się w rozsądnym terminie uzgodnionym z Administratorem dostosować do uzasadnionych zaleceń pokontrolnych zawartych w protokole, mających na celu usunięcie uchybień i poprawę bezpieczeństwa przetwarzania danych osobowych.
    10. Koszty związane z przeprowadzeniem audytu ponosi Administrator, w tym koszty audytora zewnętrznego. Przetwarzający wykonuje czynności związane ze wsparciem audytu nieodpłatnie w wymiarze do szesnastu (16) roboczogodzin w okresie kolejnych dwunastu (12) miesięcy; wsparcie wykraczające poza ten wymiar, a także wsparcie każdego kolejnego audytu przeprowadzanego w tym samym okresie, realizowane jest odpłatnie, według stawek Przetwarzającego. Zdania poprzedzające nie mają zastosowania, jeżeli audyt wykazał istotne naruszenie niniejszego DPA przez Przetwarzającego – w takim przypadku uzasadnione koszty audytu ponosi Przetwarzający.
  7. WYKRYWANIE NARUSZEŃ
    1. Przetwarzający zobowiązany jest do wdrożenia i przestrzegania procedur wykrywania naruszeń danych oraz wdrożenia odpowiednich środków zaradczych.
    2. Po stwierdzeniu naruszenia danych osobowych powierzonych Przetwarzającemu przez Administratora, Przetwarzający, bez zbędnej zwłoki i możliwie nie później niż w ciągu 48 godzin od stwierdzenia naruszenia, powiadamia Administratora o zaistniałej sytuacji.
    3. Jeżeli i w zakresie, w jakim udzielenie pełnej informacji o naruszeniu nie jest możliwe w terminie, o którym mowa w pkt 7.2, Przetwarzający przekazuje informacje sukcesywnie, w miarę ich pozyskiwania, bez zbędnej zwłoki. Zawiadomienie o naruszeniu, jak również czynności podjęte przez Przetwarzającego w celu jego wyjaśnienia lub usunięcia jego skutków, nie stanowią uznania odpowiedzialności ani przyznania winy po stronie Przetwarzającego.
    4. Przetwarzający, bez zbędnej zwłoki, podejmuje wszelkie uzasadnione działania w celu zminimalizowania i naprawienia negatywnych skutków naruszenia.
    5. Przetwarzający zobowiązany jest do udokumentowania każdego naruszenia powierzonych mu danych osobowych, w tym okoliczności naruszenia, jego skutków oraz działań naprawczych, które zostały podjęte.
  8. EWENTUALNY TRANSFER DANYCH DO PAŃSTW TRZECICH
    1. Wszelkie Dane Osobowe przekazane przez Administratora z terytorium Unii Europejskiej/ Europejskiego Obszaru Gospodarczego będą przetwarzane co do zasady wyłącznie na tym terenie i nie będą transferowane do państw trzecich.
    2. Administrator ma prawo wyboru lokalizacji przechowywania jego Danych Osobowych poza obszarem Unii Europejskiej/Europejskiego Obszaru Gospodarczego – w takim przypadku Administrator przyjmuje do wiadomości, że wybór taki będzie jednoznaczny z poleceniem transferu Danych Osobowych do państwa trzeciego.
    3. Przetwarzający zapewnia, że wszelkie ewentualne transfery Danych Osobowych do państw trzecich będą odbywać się w oparciu o odpowiednie mechanizmy prawne (np. Standardowe Klauzule Umowne lub decyzje o adekwatności, takie jak Data Privacy Framework).
  9. CZAS TRWANIA UMOWY I ZASADY ODPOWIEDZIALNOŚCI
    1. Niniejsze DPA zostaje zawarte na czas określony i wygasa wraz z rozwiązaniem Umowy Głównej.
    2. W przypadku rozwiązania Umowy Głównej, niniejsze DPA wygasa wraz z nią.
    3. W terminie 30 dni od dnia rozwiązania lub wygaśnięcia Umowy Głównej Przetwarzający – według wyboru Administratora zgłoszonego najpóźniej w dniu rozwiązania lub wygaśnięcia Umowy Głównej – zwróci Administratorowi albo usunie wszystkie Dane Osobowe. Brak zgłoszenia wyboru w powyższym terminie oznacza polecenie usunięcia Danych Osobowych.
    4. Zwrot Danych Osobowych następuje przy wykorzystaniu funkcjonalności eksportu udostępnionych w Oprogramowaniu. Zwrot realizowany w inny sposób, jak również zapewnienie dostępu do Oprogramowania wyłącznie w celu pobrania danych po rozwiązaniu lub wygaśnięciu Umowy Głównej, wymaga odrębnego uzgodnienia Stron i może być realizowany odpłatnie, według stawek Przetwarzającego.
    5. Przetwarzający jest uprawniony do dalszego przechowywania Danych Osobowych w zakresie i przez okres, w jakim obowiązek taki wynika z przepisów prawa; w takim przypadku Przetwarzający ogranicza przetwarzanie wyłącznie do celu wynikającego z tych przepisów, stosując nadal postanowienia niniejszego DPA. Strony zgodnie przyjmują, że usunięcie Danych Osobowych z kopii zapasowych i archiwalnych Przetwarzającego następuje zgodnie z przyjętym przez Przetwarzającego cyklem retencji i nadpisywania takich kopii, nie później niż w terminie 30 dni od dnia usunięcia danych ze środowiska produkcyjnego.
    6. Na żądanie Administratora zgłoszone w terminie 30 dni od dnia usunięcia Danych Osobowych Przetwarzający przekaże potwierdzenie ich usunięcia w formie dokumentowej (w tym e-mail).
    7. Administrator ma prawo wypowiedzieć niniejsze DPA ze skutkiem natychmiastowym wyłącznie z ważnych powodów, w tym z powodu naruszenia przez Przetwarzającego lub Podprzetwarzającego przepisów RODO i innych bezwzględnie obowiązujących przepisów prawa lub postanowień DPA, w szczególności gdy:
      1. właściwy organ nadzorczy w ostatecznej decyzji stwierdzi, że Przetwarzający lub Podprzetwarzający narusza zasady przetwarzania danych osobowych;
      2. prawomocne orzeczenie sądu powszechnego wykaże, że Przetwarzający lub Podprzetwarzający nie przestrzega zasad przetwarzania danych osobowych.
    8. Wypowiedzenie niniejszego DPA jest równoznaczne z wypowiedzeniem Umowy Głównej w zakresie, w jakim jej wykonanie wymaga powierzenia Danych Osobowych.
    9. W przypadku naruszenia bezwzględnie obowiązujących przepisów prawa lub postanowień niniejszego DPA z przyczyn zawinionych leżących po stronie Przetwarzającego i skutkujących obowiązkiem zapłaty przez Administratora odszkodowania lub administracyjnej kary pieniężnej, Przetwarzający zobowiązany jest do zwrotu takich poniesionych wydatków – w części odpowiadającej stopniowi, w jakim Przetwarzający odpowiada za szkodę wyrządzoną przetwarzaniem, ustalonemu zgodnie z art. 82 ust. 5 RODO. Zobowiązanie, o którym mowa w zdaniu poprzedzającym, powstaje pod warunkiem, że: (a) obowiązek zapłaty wynika z ostatecznej decyzji organu nadzorczego albo prawomocnego orzeczenia sądu; (b) Administrator niezwłocznie zawiadomił Przetwarzającego o wszczęciu postępowania, umożliwił mu udział w tym postępowaniu oraz uzgadniał z nim stanowisko procesowe; oraz (c) Administrator nie uznał roszczenia ani nie zawarł ugody bez uprzedniej zgody Przetwarzającego wyrażonej w formie dokumentowej (w tym e-mail). Przetwarzający nie ponosi odpowiedzialności w zakresie, w jakim obowiązek zapłaty wynika z poleceń Administratora, z naruszenia przez Administratora przepisów o ochronie danych osobowych lub postanowień Umowy Głównej albo z danych umieszczonych przez Administratora w Oprogramowaniu niezgodnie z pkt 2.7.
  10. ODPOWIEDZIALNOŚĆ I POSTANOWIENIA KOŃCOWE
    1. Całkowita odpowiedzialność każdej ze Stron z tytułu niewykonania lub nienależytego wykonania niniejszego DPA, niezależnie od podstawy prawnej roszczenia, podlega ograniczeniom odpowiedzialności określonym w Umowie Głównej. Odpowiedzialność z tytułu niniejszego DPA oraz odpowiedzialność z tytułu Umowy Głównej podlegają jednemu, wspólnemu limitowi kwotowemu określonemu w Umowie Głównej, a kwoty zapłacone na podstawie niniejszego DPA zalicza się na poczet tego limitu.
    2. Żadna ze Stron nie ponosi odpowiedzialności za szkody pośrednie, utracone korzyści, utratę spodziewanych oszczędności ani utratę renomy.
    3. Ograniczenia, o których mowa w pkt 10.1 i 10.2, nie mają zastosowania do szkody wyrządzonej umyślnie ani do odpowiedzialności, której wyłączenie lub ograniczenie jest niedopuszczalne na podstawie bezwzględnie obowiązujących przepisów prawa. Ograniczenia te nie uchybiają odpowiedzialności Stron wobec osób, których dane dotyczą, oraz wobec organów nadzorczych, wynikającej z art. 82 RODO.
    4. Jeżeli jakakolwiek część niniejszego DPA zostanie uznana za nieważną lub niewykonalną, nie będzie to miało wpływu na ważność pozostałej części niniejszego DPA, która pozostanie ważna i wykonalna zgodnie z jej warunkami.
    5. Wszelkie zmiany w niniejszym DPA powinny być dokonywane w tej samej (lub wyższej) formie, pod rygorem nieważności.
    6. Niniejsze DPA może zostać zawarte w formie pisemnej albo w formie elektronicznej z wykorzystaniem kwalifikowanych podpisów elektronicznych, a także poprzez akceptację przez Administratora Umowy Głównej obejmującej treść niniejszego DPA.
    7. Do niniejszego DPA stosuje się prawo polskie. Wszelkie spory wynikające z niniejszego DPA lub z nim związane rozstrzygane będą przez sąd powszechny właściwy miejscowo dla siedziby Przetwarzającego, chyba że Umowa Główna stanowi inaczej.